Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevo grupo de Ransomware Vect 2.0 RaaS ataca sistemas Windows, Linux y ESXi


Un nuevo grupo de ransomware denominado Vect 2.0 ha surgido en el panorama global de ciberamenazas, operando como una plataforma completa de Ransomware-as-a-Service (RaaS) que ataca sistemas Windows, Linux y VMware ESXi. El grupo apareció por primera vez en diciembre de 2025 y escaló rápidamente su actividad hasta febrero de 2026, reportando al menos 20 víctimas en diversos países e industrias críticas.









  • Un nuevo grupo de ransomware conocido como Vect 2.0 ha irrumpido en el panorama global de ciberamenazas, operando como una plataforma completa de Ransomware-as-a-Service (RaaS) que ataca sistemas Windows, Linux y VMware ESXi. El grupo apareció por primera vez en diciembre de 2025 y escaló rápidamente su actividad hasta febrero de 2026, reclamando al menos 20 víctimas en múltiples países y sectores industriales críticos. Vect 2.0 es una evolución rebranding de la operación anterior llamada "Vect", ahora impulsada por un código base personalizado en C++ que le permite ejecutarse en múltiples sistemas operativos con precisión. El grupo opera bajo un modelo de triple amenaza que describe abiertamente como "Exfiltración / Cifrado / Extorsión". Esto significa que primero roba datos sensibles, luego los cifra para bloquear el acceso a las víctimas y, finalmente, amenaza con publicar los archivos robados a menos que se pague un rescate. 
  • Este enfoque por capas deja a las organizaciones afectadas en una posición difícil, enfrentando tanto la interrupción operativa como la amenaza de exposición pública de datos. 

 





 Analistas e investigadores del Data Security Council of India (DSCI) rastrearon e identificaron la operación Vect 2.0 mediante un extenso monitoreo de la dark web y análisis continuo de inteligencia de amenazas. Sus hallazgos revelaron que el panel del Data Leak Site (DLS) del grupo listaba 20 casos activos de víctimas hasta el 28 de febrero de 2026, con 6 víctimas cuyos datos ya habían sido filtrados públicamente y 14 en negociación activa. Los datos de las víctimas también se distribuyeron en plataformas conocidas de cibercrimen como BreachForums, aumentando la presión sobre las organizaciones para que paguen.

 

 Los países más afectados incluyen Brasil y Estados Unidos, cada uno con cuatro víctimas, seguidos de India con tres. Otras naciones impactadas son Sudáfrica, Egipto, España, Colombia, Italia y Namibia. Los sectores más golpeados son manufactura, educación, salud y tecnología, industrias que manejan grandes volúmenes de datos sensibles y dependen de la disponibilidad continua para mantener sus operaciones diarias. El grupo gestiona toda su infraestructura a través de servicios ocultos en TOR y solo acepta pagos de rescate en Monero (XMR), una criptomoneda enfocada en la privacidad que dificulta el rastreo financiero. Todas las comunicaciones entre afiliados y operadores utilizan el protocolo TOX y una herramienta propietaria llamada "Vect Secure Chat". Los nuevos afiliados deben pagar una cuota de entrada de 250 USD en Monero, aunque esta tarifa se exime para solicitantes de países de la Comunidad de Estados Independientes (CEI), un detalle que sugiere que los operadores probablemente se encuentren en Rusia o Bielorrusia

 

Mecanismo de infección multiplataforma y evasión de defensas

Vect 2.0 despliega ejecutables separados y diseñados específicamente para cada plataforma objetivo. La carga útil para Windows es un archivo llamado "svc_host_update.exe", creado para mezclarse con procesos legítimos del sistema. Para entornos Linux y VMware ESXi, el grupo despliega un binario dedicado llamado "enc_esxi.elf". Una vez ejecutado, el ransomware cifra los archivos y les añade la extensión ".vect". Las víctimas encuentran notas de rescate tituladas "VECT_RECOVERY_GUIDE.txt" o "README_VECT.html", que las dirigen a un portal de negociación a través de un enlace basado en TOR.
Nota de rescate de Vect 2.0 (Fuente – DSCI)

Para evitar la detección, Vect 2.0 utiliza una técnica de arranque en Modo Seguro (MITRE ATT&CK T1562.009), forzando al sistema comprometido a reiniciarse en este modo, donde la mayoría de las herramientas de seguridad de endpoints permanecen inactivas. 

Esto le da al ransomware una ventana clara para cifrar datos sin interferencias. El acceso inicial suele lograrse mediante credenciales robadas o débiles (T1078), servicios RDP o VPN expuestos (T1133), o correos de phishing (T1566). Tras ingresar, el grupo se mueve lateralmente por la red a través de comparticiones SMB y WinRM, recopila datos de sistemas locales y unidades compartidas, y luego los exfiltra mediante canales cifrados con TOR antes de activar el cifrado.

 

 Las organizaciones pueden reducir el riesgo bloqueando direcciones IP conocidas de Vect 2.0, como 158.94.210.11 (Puerto 8000), y restringiendo el tráfico saliente de TOR en el perímetro de la red. Los equipos de seguridad deben configurar alertas para la actividad del comando bcdedit y cualquier reinicio inesperado en Modo Seguro, ya que son señales de un intento de evasión en curso. La autenticación multifactor (MFA) debe implementarse en todos los servicios de acceso remoto, incluyendo RDP, VPN e interfaces ESXi. Seguir la regla de respaldo 3-2-1 —mantener tres copias de los datos, con una almacenada fuera de línea— garantiza la recuperación sin pagar rescate. La capacitación regular en concienciación sobre phishing para todos los empleados sigue siendo igualmente importante.

Fuentes:
https://cybersecuritynews.com/new-vect-2-0-raas-operation-targets/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.